Platforma perpetualna RWA Ostium na Arbitrum straciła dziś prawie 18 mln USDC po tym, jak atakujący przejęli klucz podpisujący orakla i zmanipulowali ceny.
Główną przyczyną był przejęty prywatny klucz podpisującego orakla. Pozwoliło to atakującemu ominąć weryfikacje oraz przesyłać korzystne dla siebie ceny na przyszłość. Przeprowadził około 20 zapętlonych transakcji wykorzystując uprawnione akcje delegowane, natychmiast osiągając zysk kosztem protokołu, bez rzeczywistej ekspozycji na rynek.
Eksploit wyciąga jedną trzecią środków ze skarbca w kilka godzin
Firma bezpieczeństwa Blockaid jako pierwsza wykryła incydent, wskazując, że atakujący użył zarejestrowanego forwardera PriceUpKeep oraz autoryzowanych raportów orakla z datą przyszłą do generowania sztucznych zysków z handlu. To uruchomiło powtarzające się pętle otwarcia i zamknięcia pozycji, które wyczerpały środki z głównego skarbca płynności Ostium.
Śledź nas na X, by otrzymywać najnowsze informacje na bieżąco
Dane on-chain pokazują wypłacenie około 11,86–18 mln USDC ze skarbca, co stanowiło około 28% jego łącznej wartości na poziomie 63 mln USD w momencie ataku. Główną transakcję eksploitu możesz zweryfikować publicznie na Arbiscan.
Ostium to czołowa zdecentralizowana giełda perpetuali skoncentrowana na aktywach świata rzeczywistego: akcjach, surowcach, forexie i indeksach, zbudowana na Arbitrum.
Silne wsparcie i duże rozczarowanie
Protokół pozyskał około 27,8 mln USD od czołowych inwestorów, w tym General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute i GSR.
Mimo silnego wsparcia instytucjonalnego i licznych audytów, incydent ujawnia trwałe ryzyka w infrastrukturze RWA zależnej od orakli.
Eksploit jest aktywnie badany. Użytkownicy powinni śledzić oficjalne kanały w celu uzyskania informacji o wypłatach i aktualizacjach bezpieczeństwa. To wydarzenie podkreśla konieczność skutecznego zarządzania kluczami orakli oraz monitoringu w czasie rzeczywistym w hybrydowych protokołach DeFi.
Gdy sektor perpetuali RWA rozwija się dynamicznie, to naruszenie stanowi przypomnienie: nawet dobrze finansowane projekty są podatne na ataki na klucze prywatne i orakle.









